BriPwn/ThreatHunting-JupyterNotebooks

GitHub: BriPwn/ThreatHunting-JupyterNotebooks

一套配合 YouTube 频道教学的威胁狩猎 Jupyter Notebook 合集,帮助安全人员通过分析攻击技术构建检测逻辑和狩猎查询。

Stars: 17 | Forks: 0

# 🟣 Weekly Purple Team - 威胁狩猎 Notebook [![YouTube 频道](https://img.shields.io/badge/YouTube-Weekly%20Purple%20Team-red?style=for-the-badge&logo=youtube)](https://youtube.com/@WeeklyPurpleTeam) [![许可证: MIT](https://img.shields.io/badge/License-MIT-purple.svg?style=for-the-badge)](LICENSE) [![Jupyter](https://img.shields.io/badge/Jupyter-Notebooks-orange?style=for-the-badge&logo=jupyter)](https://jupyter.org/) 这是 [Weekly Purple Team](https://youtube.com/@WeeklyPurpleTeam) YouTube 频道 accompanying 的一系列威胁狩猎和检测工程 Jupyter notebook。每个 notebook 都提供了检测逻辑,以帮助安全专业人员同时理解攻击技术和防御策略。 ## 🎯 关于本仓库 这些 notebook 搭建了红队战术和蓝队防御之间的桥梁。通过了解攻击是如何运作的,我们能构建更好的检测机制。 每个 notebook 旨在: - **展示如何检测**真实世界的攻击技术 - **分析**遥测和日志数据 - **开发**检测逻辑和狩猎查询 ## 📺 YouTube 频道 订阅 [Weekly Purple Team](https://youtube.com/@WeeklyPurpleTeam),观看这些 notebook 的视频实操演示以及更多网络安全内容,涵盖: - 🔴 **红队** - 攻击技术和工具 - 🔵 **蓝队** - 检测工程和威胁狩猎 - 🟣 **紫队** - 连接攻防两端 ## 📂 仓库结构 ``` ├── notebooks/ │ ├── credential-access/ # Kerberoasting, hash dumping, etc. │ ├── defense-evasion/ # EDR bypass, log tampering, etc. │ ├── initial-access/ # Phishing, exploitation, etc. │ ├── lateral-movement/ # Pass-the-hash, RDP, etc. │ ├── persistence/ # Scheduled tasks, registry, etc. │ └── command-and-control/ # C2 traffic analysis, beacons, etc. ``` ## 🚀 快速开始 ### 前置条件 - Python 3.9+ - Jupyter Notebook 或 JupyterLab - 必需的 Python 包(参见 `requirements.txt`) ### 安装 ``` # 克隆 repository git clone https://github.com/YOUR_USERNAME/weekly-purple-team-notebooks.git cd weekly-purple-team-notebooks # 创建 virtual environment(推荐) python -m venv venv source venv/bin/activate # Linux/Mac # venv\Scripts\activate # Windows # 安装 dependencies pip install -r requirements.txt # 启动 Jupyter jupyter lab ``` ## 📓 精选 Notebook | Notebook | MITRE ATT&CK | 视频链接 | |----------|--------------|------------| | Kerberoasting 检测 | [T1558.003](https://attack.mitre.org/techniques/T1558/003/) | [观看](https://youtube.com/@WeeklyPurpleTeam) ## 🛠️ SIEM 平台覆盖范围 检测查询将从 Elastic 开始,后续可能会提供其他平台的支持: | 平台 | 目录 | 状态 | |----------|-----------|--------| | Elastic 9.2 | `queries/kql/` | ✅ 活跃 | | Sigma (通用) | `queries/sigma/` | ✅ 活跃 | | Cortex XSIAM | `queries/xql/` | ❌ 处理中| | CrowdStrike NG-SIEM | `queries/crowdstrike/` | ❌ 处理中 | ## ⚠️ 免责声明 这些材料仅供**教育和授权的安全测试目的**使用。所展示的技术只能在您拥有明确许可的环境中使用。滥用这些工具和技术可能会违反法律法规。 在进行安全评估之前,请务必获得适当的授权。 ## 📬 联系方式 - **YouTube**: [@WeeklyPurpleTeam](https://youtube.com/@WeeklyPurpleTeam) - **LinkedIn**: [与我联系](https://linkedin.com) - **Twitter/X**: [关注以获取更新](https://twitter.com)

学习攻击。学习防御。保持紫队。 🟣

# ThreatHunting-JupyterNotebooks
标签:IP 地址批量处理, NoSQL, PE 加载器, 代码示例, 数据分析, 模拟器, 管理员页面发现, 网络安全, 逆向工具, 隐私保护